Compliance API 使用兩種金鑰類型,您應建立哪一種取決於您的組織使用的 Claude 產品。主要擁有者和組織擁有者在 claude.ai 中建立 Compliance Access Key;這些金鑰可解鎖完整的 Compliance API。主要擁有者的金鑰可涵蓋父組織下的每個組織;組織擁有者的金鑰僅涵蓋其自身的組織。組織管理員在 Claude Console 中建立 Admin API 金鑰;這些金鑰僅能解鎖 Activity Feed。
| 金鑰類型 | 建立位置 | 用途 | 是否適用於 Compliance API? |
|---|---|---|---|
Compliance Access Key(sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed、對話、檔案、專案、Cowork 和 Claude Code 工作階段、使用者、組織中繼資料及組織設定 | 是(所有端點) |
Admin API 金鑰(sk-ant-admin01-...) | Claude Console > Settings > Admin keys | Admin API 和 Compliance API Activity Feed | 僅限 Activity Feed |
| Analytics API 金鑰 | claude.ai > Organization settings > API | Claude Enterprise Analytics API(請參閱 Analytics API) | 否 |
Claude API 金鑰(sk-ant-api03-...) | Claude Console > Settings > API keys | 透過 Claude API 呼叫 Claude 模型 | 否 |
Claude Enterprise 租戶擁有一個父組織,該組織為其下的每個工作負載組織集中管理身分識別、SSO 和 SCIM。這些工作負載組織是父組織的連結組織。
設定是一個流程:為您的組織啟用 Compliance API,然後在 claude.ai 中建立 Compliance Access Key。Claude Console 組織則在啟用後改為建立 Admin API 金鑰;Admin API 金鑰僅能存取 Activity Feed。
啟用 Compliance API
啟用 Compliance API 的位置取決於您的組織設定方式:
獨立 Claude Console 組織使用 Admin API 金鑰而非 Compliance Access Key:啟用後,請跳過其餘步驟,改為建立新的 Admin API 金鑰。其餘步驟用於配置 Compliance Access Key,僅適用於屬於 Claude Enterprise 租戶的組織。
決定金鑰的範圍
金鑰的存取權限在建立時設定。請決定金鑰涵蓋哪些組織:
以對應的角色登入
登入 claude.ai。父組織的主要擁有者可以建立任一範圍的金鑰。組織擁有者僅能建立限定於其自身組織的金鑰。
如果看不到下一步所述的 API 頁面,或在建立金鑰時無法使用合規範圍,則表示您的角色無法建立 Compliance Access Key,或您的組織尚未啟用 Compliance API(請返回第一步)。
開啟 API 設定
前往 claude.ai > Organization settings > API 並找到 Keys 區段。
建立金鑰
點擊 Create key,為金鑰命名,並從下表中選取一個或多個範圍。點擊 Create。
| 範圍 | 授予的權限 |
|---|---|
read:compliance_activities | 讀取 Activity Feed。涵蓋父組織的金鑰可讀取父組織和所有連結組織的事件。 |
read:compliance_user_data | 讀取使用者對話、訊息、檔案、專案、Cowork 和 Claude Code 工作階段及其逐字稿、組織使用者和群組成員 |
delete:compliance_user_data | 刪除使用者對話、檔案和專案 |
read:compliance_org_data | 讀取組織中繼資料(名稱、類型、角色和群組)以及父組織下各組織的有效設定。使用者清單和群組成員資格需要 read:compliance_user_data。 |
選擇您的整合所需的最小範圍集:
read:compliance_activities。delete:compliance_user_data。Compliance Access Key 的範圍在建立後即不可變更。若要變更範圍,請建立具有所需範圍的新金鑰,然後刪除舊金鑰。
複製並儲存密鑰
複製顯示的密鑰(以 sk-ant-api01- 開頭)並將其儲存在您的密鑰管理器中。完整的密鑰只會顯示一次。
匯出金鑰以供本指南中的範例使用
將金鑰設定為環境變數,以便本指南中的 shell 範例可以讀取它:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...請依照建立 Admin API 金鑰中的步驟操作,然後將金鑰設定為環境變數:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...使用不同的變數名稱可避免在您同時配置兩種金鑰時,Admin API 金鑰覆寫 Compliance Access Key。本指南中的 cURL 範例從 $ANTHROPIC_COMPLIANCE_ACCESS_KEY 讀取金鑰;使用 Admin API 金鑰呼叫 Activity Feed 時,請替換為 $ANTHROPIC_ADMIN_KEY。
Admin API 金鑰僅在建立金鑰時組織已啟用 Compliance API 的情況下才會帶有 read:compliance_activities 範圍;請參閱設定 Compliance API。它們無法被授予任何其他 Compliance API 範圍,因此對 Activity Feed 以外的任何端點的呼叫都會回傳 403 Forbidden。
關於同一金鑰在管理您的 Claude Console 組織中的角色,請參閱 Admin API。
若要檢查您已擁有的金鑰的範圍,請使用以下其中一種方式。
sk-ant-admin01- 是 Admin API 金鑰(僅帶有 read:compliance_activities,視前一節所述的啟用時機而定)。sk-ant-api01- 是 Compliance Access Key;其範圍是您在建立時選取的子集。Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>] 的訊息。請參閱處理 Compliance API 錯誤以取得完整的錯誤目錄。{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}從您建立 Compliance Access Key 的同一個 Keys 表格中刪除它:前往 claude.ai > Organization settings > API。從 Claude Console > Settings > Admin keys 刪除 Admin API 金鑰。
刪除金鑰會在下一個請求時生效:沒有寬限期。Compliance Access Key 不會自行過期。
若要在不中斷服務的情況下輪替金鑰:
輪替前儲存的分頁游標仍然有效:游標的範圍限定於組織,而非金鑰。
如果 Compliance Access Key 外洩,請立即刪除它,稽核 Activity Feed 中由遭洩露金鑰產生的 compliance_api_accessed 活動,並輪替外洩金鑰可能觸及的任何下游憑證。傳遞 activity_types[]=compliance_api_accessed 以限定查詢範圍,然後在您的用戶端中,保留 actor.type 為 api_actor 且 actor.api_key_id 與遭洩露金鑰相符的活動;請參閱了解 Activity 物件以取得 actor 結構描述。
使用任何具有 read:compliance_activities 的金鑰讀取組織範圍的活動事件。
使用具有 read:compliance_user_data 的 Compliance Access Key 擷取 Claude Enterprise 內容,包括 Cowork 和 Claude Code 工作階段逐字稿,並使用 delete:compliance_user_data 刪除對話、檔案和專案。
Was this page helpful?